Téléchargez la dernière version de BitBoxApp ici : bitbox.swiss/download
Peu après la publication de la mise à jour Oeschinen, un correctif a été publié pour le firmware BitBox de l’édition Multi afin de corriger un problème de signature des messages Ethereum EIP-712. Ce correctif est inclus dans BitBoxApp version 4.51.3 et dans le firmware version 9.26.4. La dernière version du firmware Bitcoin-only reste la 9.26.3.
Améliorations de sécurité
Comme toujours, la sécurité passe avant tout chez BitBox. C’est pourquoi nous nous sommes concentrés sur quelques problèmes de sécurité dans cette version. Certains nous ont été signalés via notre programme de bug bounty par des chercheurs externes, et d’autres ont été découverts et résolus en interne.
La mise à jour Oeschinen publiée aujourd’hui corrige tous les problèmes de sécurité mentionnés ci-dessous, et nous recommandons à tous les utilisateurs d’installer la nouvelle version de BitBoxApp ainsi que le nouveau firmware. Aucun d’entre eux n’affecte directement les fonds des utilisateurs, et nous n’avons trouvé aucune preuve qu’une de ces vulnérabilités ait été exploitée.
Nous souhaitons également remercier tous les chercheurs externes qui ont contribué à rendre les portefeuilles matériels BitBox plus sûrs avec cette version. Chaque contributeur est mentionné ci-dessous avec la vulnérabilité signalée, et recevra une prime le cas échéant.
Par souci de transparence, nous allons présenter chaque amélioration de sécurité séparément et expliquer brièvement son impact dans les sections suivantes, si les détails techniques vous intéressent.
Que dois-je faire pour rester en sécurité ?
Mettez à jour vers la dernière version de BitBoxApp et installez la dernière version du firmware sur vos appareils. Vous pouvez télécharger la dernière version de l’app ici : bitbox.swiss/download.
La nouvelle version de BitBoxApp inclut le dernier firmware 9.26.4 (ou 9.26.3 pour les utilisateurs Bitcoin-only). Vous pouvez mettre à jour le firmware en allant dans Settings > Manage device > Firmware. Comme cette nouvelle version inclut une mise à jour du bootloader, vous verrez la barre de progression défiler deux fois dans BitBoxApp, avec une très courte séquence de mise à jour du bootloader sur le BitBox entre les deux.
Une fois les deux mises à jour terminées, vous devriez voir la version de firmware 9.26.4 (ou 9.26.3 pour les utilisateurs Bitcoin-only) affichée dans BitBoxApp sous Settings > Manage device.
Comme toujours, soyez particulièrement vigilants face aux tentatives potentielles de phishing qui peuvent utiliser ce type d’annonce de sécurité pour semer la peur et l’incertitude. BitBox ne vous demandera jamais vos mots de récupération et vous ne devez jamais les saisir ailleurs que directement sur votre BitBox !
Écriture hors limites du tampon
Le firmware et le bootloader de BitBox02 acceptaient une valeur de longueur pour un type de requête USB sans la vérifier par rapport à la taille du tampon de destination. Un appareil hôte malveillant aurait donc pu déclencher une écriture hors limites.
Aucun exploit fonctionnel n’a été signalé avec cette vulnérabilité, mais un impact potentiel sur le flux d’exécution ne peut pas être totalement exclu dans le cas d’une écriture hors limites.
Ce problème a maintenant été corrigé dans le firmware et le bootloader en appliquant la vérification correcte des limites. Merci à Guanxing Wen de CertiK pour le signalement de ce problème.
Mise à jour du 17.08.2026 : Nous classons ce problème comme grave : s’il avait été exploité, il aurait pu permettre le vol des fonds des utilisateurs. BitBox02 Nova n’est pas concerné. Le problème a été corrigé dans la version 9.26.3 du firmware avec une mise à jour du bootloader incluse, et nous n’avons aucune indication qu’il ait déjà été exploité. Un exploit, affectant deux versions spécifiques du bootloader de BitBox02, a été découvert en interne par les ingénieurs BitBox puis signalé indépendamment par le chercheur externe Jan Wütherich de SySS GmbH, que nous remercions pour sa divulgation responsable. Pour plus de détails, consultez l’article de publication Dixence.*
Manipulation du texte lors d’un auto-transfert
Lors de la signature d’une sortie Bitcoin envoyée vers une adresse vous appartenant (et qui n’est pas une sortie de change), une application malveillante aurait pu utiliser une certaine combinaison de modes de sortie, ce qui faisait apparaître une chaîne manipulée sur le BitBox avant l’adresse de réception réelle, et après le message standard « This BitBox ».
Par nature, le vol de fonds n’est pas possible en exploitant ce problème, puisqu’il ne s’applique qu’aux auto-transferts. Cependant, l’écran du BitBox ne doit pas afficher de messages arbitraires provenant de l’appareil hôte sans indication appropriée, c’est pourquoi nous le traitons tout de même comme une vulnérabilité.
Ce problème a maintenant été corrigé en rejetant cette combinaison invalide et en veillant à ce que le message affiché corresponde bien à la sortie en cours de signature. Merci à LoopGhost pour le signalement de ce problème.
Contournement de la validation de l’identifiant de chaîne Ethereum
Lors de la vérification de l’identifiant de chaîne pour un message typé Ethereum EIP-712, une application malveillante aurait pu fournir une valeur lors de la confirmation explicite de l’utilisateur, puis une autre plus tard, au moment où le message était signé, créant ainsi un décalage.
Notez que même dans ce cas, l’identifiant de chaîne réellement signé était toujours affiché plus tard à l’utilisateur dans le flux de signature. Cependant, ce type de décalage est difficile à repérer dans les données typées, et les utilisateurs doivent pouvoir faire confiance à l’étape de confirmation explicite dans le flux de signature dans tous les cas.
Ce problème a maintenant été corrigé en liant l’identifiant de chaîne confirmé à celui qui est effectivement signé. Merci à LoopGhost pour le signalement de ce problème.
Falsification des lignes d’affichage Ethereum
Les messages typés Ethereum EIP-712 contiennent des noms de champs affichés sur le BitBox pendant la signature. Le firmware affichait ces noms sans vérifier s’il s’agissait d’identifiants valides. Une DApp malveillante pouvait donc inclure des caractères de nouvelle ligne dans un nom de champ, ce qui amenait l’écran de l’appareil à afficher de fausses lignes manipulées avant les valeurs réelles des champs.
Le risque supplémentaire pour un utilisateur interagissant déjà avec un contenu de DApp malveillant reste limité, mais l’affichage de l’appareil ne doit pas permettre à des noms de champs non fiables d’imiter des détails de signature distincts.
Ce problème est maintenant corrigé grâce à la validation des noms de champs et de types, avec rejet des valeurs invalides. Merci à 0xEr3n pour le signalement de ce problème.
Accès aux données de l’app via un widget compromis
BitBoxApp intègre des widgets partenaires permettant, par exemple, d’acheter et de vendre directement dans l’app. Dans le cas peu probable où un tel widget serait compromis, il aurait pu lire les données des comptes dans l’app.
L’impact aurait été une perte de confidentialité on-chain, car les clés publiques des comptes auraient pu être lues puis envoyées à une autre personne. Bien entendu, cela n’affecte pas les données sensibles telles que vos clés privées, car elles sont toujours stockées en sécurité sur le BitBox, précisément à cause de ce type de risque potentiel.
Ce problème a maintenant été corrigé dans BitBoxApp, ainsi qu’un problème associé d’analyse de liste blanche d’URL. Merci à Gaurav Popalghat pour le signalement de ce problème.
Améliorations diverses
Cette version contient également quelques petites corrections de bugs et améliorations de sécurité :
- Le streaming est désormais interdit pour les petites données de transaction afin d’empêcher qu’une application malveillante rétrograde des transferts ERC20 classiques en signature à l’aveugle. Merci à LoopGhost pour le signalement de ce problème.
- Ajout d’une étape de confirmation explicite lors de la création d’une sauvegarde sur carte microSD sur le BitBox, afin de réduire le risque de créations de sauvegarde involontaires.
- BitBox vérifie désormais de manière indépendante les identifiants de sauvegarde des sauvegardes sur carte microSD, au lieu d’afficher simplement les identifiants de sauvegarde stockés sur la carte microSD.
- Ajout d’un avertissement explicite pour les transactions Cardano qui n’encodent pas de réseau et qui peuvent être valides sur un autre réseau Cardano.
- Correction d’un problème théorique où certaines combinaisons de sorties à valeur nulle pouvaient entraîner l’affichage de métadonnées OP_RETURN incorrectes sur le BitBox.
- Correction d’un bug où la déconnexion du BitBox pouvait entraîner un écran vide.
- Améliorations du widget de prix iOS.
Vous n’avez pas encore de BitBox ?
Protéger vos cryptos n’a pas besoin d’être compliqué. Les portefeuilles matériels BitBox stockent hors ligne les clés privées de vos cryptomonnaies. Vous pouvez ainsi gérer vos coins en toute sécurité.
BitBox02 Nova et BitBox02 existent également tous deux en édition Bitcoin-only, avec un firmware résolument ciblé : moins de code signifie moins de surface d’attaque, ce qui améliore encore votre sécurité si vous stockez uniquement du bitcoin.

*Image du lac d’Oeschinen par Aseem Chaudhary *
This post was translated with the help of AI